๐Ÿ•ธ๏ธ ์œ ํ˜• RAT(Remote Access Trojan) / C&C ํ†ต์‹ ํ˜• ๋ฉ€์›จ์–ด ยท ๐ŸŽ“ ํ™˜๊ฒฝ GNS3 ๊ฐ€์ƒ ๋„คํŠธ์›Œํฌ (๊ต์œก์šฉ)

๋ชฉํ‘œ โ€” ๋ฉ€์›จ์–ด์˜ ๋„คํŠธ์›Œํฌ ๊ตฌ์กฐยทํ†ต์‹  ๋ฐฉ์‹ยท์•…์„ฑ ๊ธฐ๋Šฅ์„ ๋ถ„์„ํ•˜๊ณ  C&C ์ œ์–ด ํ๋ฆ„์„ ํŒŒ์•…


๐Ÿ“‹ ์‹ค์Šต ๊ฐœ์š”

๐Ÿฆ  ๋ถ„์„ ๋Œ€์ƒ Python ๊ธฐ๋ฐ˜ C&C ์›๊ฒฉ ์ œ์–ด ๋ฉ€์›จ์–ด
๐Ÿ–ง ๋ถ„์„ ํ™˜๊ฒฝ GNS3 ๊ฐ€์ƒ ๋ผ์šฐํŒ… ๋„คํŠธ์›Œํฌ (R1~R4, ๋‹ค์ค‘ ์„ธ๊ทธ๋จผํŠธ)
๐ŸŽฏ C&C ์„œ๋ฒ„ RS-1 / 54.69.185.61
๐Ÿ‘พ ๊ณต๊ฒฉ์ž Hacker-1 / 100.100.100.0/24
๐ŸŽฏ ํ”ผํ•ด์ž Win7-1 / 125.246.95.0/24
๐Ÿ” ํ†ต์‹  ํŠน์ง• AES๋กœ ์•”ํ˜ธํ™”๋œ ํŒจํ‚ท, ํด๋ผ์ด์–ธํŠธ IP ๋ฆฌ์ŠคํŠธ ๊ด€๋ฆฌ

โ„น๏ธ ๋ชจ๋“  IPยทํ˜ธ์ŠคํŠธ๋Š” ๊ฒฉ๋ฆฌ๋œ ๊ฐ€์ƒ ๋„คํŠธ์›Œํฌ(GNS3) ์ƒ์˜ ๊ต์œก์šฉ ๊ตฌ์„ฑ์œผ๋กœ, ์‹ค์ œ ์ธํ„ฐ๋„ท๊ณผ ๋ถ„๋ฆฌ๋œ ํ™˜๊ฒฝ์—์„œ ์ง„ํ–‰ํ•œ ๋ถ„์„์ž„.


๐Ÿ–ง 1๋‹จ๊ณ„ ยท ๋„คํŠธ์›Œํฌ ๊ตฌ์„ฑ ๋ถ„์„

๋ฉ€์›จ์–ด๊ฐ€ ๋™์ž‘ํ•˜๋Š” ๊ฐ€์ƒ ๋„คํŠธ์›Œํฌ๋Š” ๋‹ค์ˆ˜์˜ ๋ผ์šฐํ„ฐ(R1~R4)๋กœ ์„ธ๊ทธ๋จผํŠธ๊ฐ€ ๋ถ„๋ฆฌ๋˜์–ด ์žˆ์œผ๋ฉฐ, ๊ณต๊ฒฉ์žยทํ”ผํ•ด์žยทC&C ์„œ๋ฒ„๊ฐ€ ์„œ๋กœ ๋‹ค๋ฅธ ๋Œ€์—ญ์— ์œ„์น˜ํ•จ.

๐Ÿ—บ๏ธ ๋„คํŠธ์›Œํฌ ํ† ํด๋กœ์ง€

GNS3 ๋„คํŠธ์›Œํฌ ํ† ํด๋กœ์ง€

์ด ๊ตฌ์กฐ์—์„œ ํ”ผํ•ด์ž(Win7-1) ๋Š” R1ยทR2๋ฅผ ๊ฑฐ์ณ C&C ์„œ๋ฒ„(RS-1) ์™€ ํ†ต์‹ ํ•˜๊ณ , ๊ณต๊ฒฉ์ž(Hacker-1) ๋Š” R4ยทR1์„ ๊ฒฝ์œ ํ•ด C&C ์„œ๋ฒ„๋ฅผ ์ œ์–ดํ•จ.


๐Ÿ 2๋‹จ๊ณ„ ยท ๋ฉ€์›จ์–ด ์ฝ”๋“œ ๋ถ„์„

๋ฉ€์›จ์–ด๋Š” Python์œผ๋กœ ์ž‘์„ฑ๋˜์—ˆ์œผ๋ฉฐ, ๊ฐ์—ผ๋œ ํด๋ผ์ด์–ธํŠธ IP ๋ชฉ๋ก์„ ์ˆ˜์ง‘ํ•ด AES๋กœ ์•”ํ˜ธํ™”ํ•œ ๋’ค C&C ์„œ๋ฒ„๋กœ ์ „์†กํ•˜๋Š” ๊ตฌ์กฐ์ž„.

๐Ÿ”‘ ํ•ต์‹ฌ ํ•จ์ˆ˜ โ€” sendIPList()

๊ฐ์—ผ ํด๋ผ์ด์–ธํŠธ(toVirus)์˜ IP๋ฅผ ๋ฌธ์ž์—ด๋กœ ์กฐํ•ฉํ•œ ๋’ค, ํŒจํ‚ท ๊ฐ์ฒด(Packet)์— ๋‹ด์•„ AES ํ‚ค๋กœ ์•”ํ˜ธํ™”(encryptData) ํ•˜์—ฌ ์ „์†กํ•จ.